使用 S3 Object Lock 将对象保留在 StorageGRID 中
如果存储桶和对象必须符合保留的法规要求,则可以使用 S3 Object Lock。
|
|
您的网格管理员必须授予您使用 S3 Object Lock 特定功能的权限。 |
什么是 S3 Object Lock?
${post_edited_translations.segment}
当为 StorageGRID 系统启用全局 S3 对象锁定设置时,S3 租户帐户可以创建启用或未启用 S3 对象锁定的存储桶。如果存储桶已启用 S3 对象锁定,则需要存储桶版本控制,并会自动启用。
*没有 S3 Object Lock 的存储桶*只能包含未指定保留设置的对象。所有已载入的对象均不具有保留设置。
*具有 S3 对象锁定的存储桶*可以包含具有或不具有 S3 客户端应用程序指定的保留设置的对象。已摄取的某些对象将具有保留设置。
*配置了 S3 Object Lock 和默认保留的存储桶*可以包含已指定保留设置的已上传对象以及未指定保留设置的新对象。新对象将使用默认设置,因为尚未在对象级别配置保留设置。
实际上,配置默认保留后,所有新摄入的对象都将具有保留设置。没有对象保留设置的现有对象不受影响。
保留模式
StorageGRID S3 Object Lock 功能支持两种保留模式,以对对象应用不同级别的保护。这些模式与 Amazon S3 保留模式等效。
-
${post_edited_translations.segment}
-
在达到其保留截止日期之前,无法删除此对象。
-
对象的保留截止日期可以延长,但不能缩短。
-
在达到该日期之前,无法删除对象的 retain-until-date。
-
-
${post_edited_translations.segment}
-
具有特殊权限的用户可以在请求中使用旁路标头来修改某些保留设置。
-
这些用户可以在达到保留截止日期之前删除对象版本。
-
这些用户可以增加、减少或删除对象的保留截止日期。
-
${post_edited_translations.segment}
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
Retain-until-date:如果对象版本的 retain-until-date 在将来,则可以检索该对象,但不能将其删除。
-
诉讼保留:对对象版本应用诉讼保留会立即锁定该对象。例如,您可能需要对与调查或法律纠纷相关的对象进行诉讼保留。诉讼保留没有过期日期,而是会一直保持有效,直到被显式删除。诉讼保留独立于保留截止日期。
如果对象处于合法冻结状态,则无论其保留模式如何,任何人都无法删除该对象。 有关对象设置的详细信息,请参见 "使用 S3 REST API 配置 S3 对象锁定"。
${post_edited_translations.segment}
如果在启用 S3 对象锁定的情况下创建了存储桶,则用户可以选择为存储桶指定以下默认设置:
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
默认存储桶设置仅适用于没有自己的保留设置的新对象。添加或更改这些默认设置时,现有存储桶对象不受影响。
S3 对象锁定任务
以下网格管理员和租户用户列表包含使用 S3 对象锁定功能的高级任务。
- ${post_edited_translations.segment}
-
-
${post_edited_translations.segment}
-
确保信息生命周期管理 (ILM) 策略是_合规_的;也就是说,它们符合 "${post_edited_translations.segment}"。
-
根据需要,允许租户将 Compliance 用作保留模式。否则,仅允许使用 Governance 模式。
-
根据需要,为租户设置最长保留期限。
-
- 租户用户
-
-
${post_edited_translations.segment}
-
根据需要,联系网格管理员以启用全局 S3 Object Lock 设置并设置权限。
-
创建启用了 S3 Object Lock 的存储桶。
-
可选地,为存储桶配置默认保留设置:
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
-
使用 S3 客户端应用程序添加对象,并可选择设置对象特定的保留:
-
保留模式。治理或合规性(如果网格管理员允许)。
-
保留截止日期:必须小于或等于网格管理员设置的最大保留期限所允许的值。
-
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
如果您计划使用 S3 Object Lock,则必须在创建存储桶时启用 S3 Object Lock。您无法为现有存储桶启用 S3 Object Lock。
-
为存储桶启用 S3 Object Lock 时,StorageGRID 会自动为该存储桶启用版本控制。您无法禁用 S3 Object Lock,也无法暂停该存储桶的版本控制。
-
(可选)您可以使用 Tenant Manager、Tenant Management API 或 S3 REST API 为每个存储桶指定默认保留模式和保留期。存储桶的默认保留设置仅适用于添加到该存储桶且自身没有保留设置的新对象。您可以通过在上传每个对象版本时为其指定保留模式和保留截止日期来覆盖这些默认设置。
-
已启用 S3 Object Lock 的存储桶支持存储桶生命周期配置。
-
CloudMirror 复制不支持启用了 S3 Object Lock 的存储桶。
${post_edited_translations.segment}
-
要保护对象版本,您可以为存储桶指定默认保留设置,也可以为每个对象版本指定保留设置。可以使用 S3 客户端应用程序或 S3 REST API 指定对象级保留设置。
-
保留设置适用于单个对象版本。一个对象版本可以同时具有保留截止日期和法定保留设置,也可以仅具有其中之一,或者两者都不具有。为对象指定保留截止日期或法定保留设置仅会保护请求中指定的版本。您可以创建该对象的新版本,而该对象的上一个版本仍保持锁定状态。
${post_edited_translations.segment}
在启用了 S3 Object Lock 的存储桶中保存的每个对象都会经历以下阶段:
-
对象载入
${post_edited_translations.segment}
-
如果为对象指定了保留设置,则应用对象级别设置。任何默认存储桶设置都将被忽略。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
如果应用了保留设置,则对象和任何 S3 用户定义的元数据都将受到保护。
-
-
对象保留和删除
StorageGRID 会在指定的保留期内存储每个受保护对象的多个副本。对象副本的确切数量和类型以及存储位置由活动 ILM 策略中的合规规则决定。受保护对象在达到其保留截止日期之前是否可以被删除,取决于其保留模式。
-
如果对象处于合法冻结状态,则无论其保留模式如何,任何人都无法删除该对象。
-
我仍然可以管理旧版合规存储桶吗?
S3 对象锁定功能取代了以前的 StorageGRID 版本中提供的合规性功能。如果您使用以前版本的 StorageGRID 创建了合规存储桶,则可以继续管理这些存储桶的设置;但是,您无法再创建新的合规存储桶。有关说明,请参见https://kb.netapp.com/Advice_and_Troubleshooting/Hybrid_Cloud_Infrastructure/StorageGRID/How_to_manage_legacy_Compliant_buckets_in_StorageGRID_11.5["NetApp 知识库:如何在 StorageGRID 11.5 中管理旧版兼容存储桶"^]。